ISO 27001 especifica los requisitos de un Sistema de Gestión de la Seguridad de la Información (SGSI). Su objetivo es que una organización proteja la confidencialidad, la integridad y la disponibilidad de su información gestionando los riesgos de forma sistemática. Es una de las certificaciones que más piden los clientes enterprise, la banca y el sector público.
Dos partes: cláusulas y Anexo A
Cláusulas 4 a 10 (obligatorias). Contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. Siguen la misma estructura que ISO 9001 o ISO 14001, y por eso parte de las evidencias se puede reutilizar entre normas.
Anexo A (controles). En la edición ISO/IEC 27001:2022 son 93 controles agrupados en cuatro temas:
| Tema | Controles |
|---|---|
| Organizativos | 37 |
| Personas | 8 |
| Físicos | 14 |
| Tecnológicos | 34 |
No es obligatorio aplicar los 93: se aplican los que resulten necesarios según tu análisis de riesgos, y los demás se justifican.
La pieza clave: el análisis de riesgos y la Declaración de Aplicabilidad
- Defines el alcance del SGSI.
- Identificas tus activos de información y evalúas los riesgos con una metodología documentada.
- Decides cómo tratar cada riesgo y qué controles aplicar.
- Documentas la Declaración de Aplicabilidad (SoA): qué controles aplicas, por qué y en qué estado, y cuáles excluyes con su justificación.
Documentación que el auditor siempre pide
Alcance, política de seguridad, proceso de evaluación y tratamiento de riesgos, Declaración de Aplicabilidad, plan de tratamiento, objetivos, evidencias de competencia, resultados del seguimiento, programa de auditoría interna, resultados de la revisión por la dirección y registro de no conformidades.
Pasos para certificarse
- Diagnóstico y definición del alcance.
- Implantación: riesgos, políticas, controles, formación y registros.
- Auditoría interna y revisión por la dirección.
- Auditoría de certificación en dos fases por una entidad independiente.
- Certificado de tres años con auditorías de seguimiento anuales.
ISO 27001 y protección de datos
ISO 27001 ayuda a demostrar medidas técnicas y organizativas, pero no sustituye el cumplimiento de la normativa de protección de datos.
Cómo ayuda VELKU
VELKU para ISO 27001 estructura las cláusulas y los 93 controles con la evidencia habitual de cada uno, conecta riesgos, controles y evidencias, y permite dar acceso de solo lectura al auditor. VELKU no certifica: la auditoría la hace una entidad independiente.